見出し画像

【AP】令和6年秋午後問1セキュリティの解説(応用情報技術者試験)

このNoteでは「応用情報技術者試験 令和6年秋午後問1(セキュリティ)」の解説をします。

必須問題だけあって、高得点を狙える良問。安定感がありますね(それに比べてDBの不安定さといったら…)。

ただし、それぞれに幅のある知識体系が必ようでした。ハッシュ関数の特性3つ、セキュリティ要素3つなどなど。

新たな学びは流行語と、FEよりも高度なセキュリティ技術。APには「ゼロトラスト」「EDR」などの流行語が最近よく出ます。また「ソルト」「ペッパー」などFEでは出なかった高度な技術用語も出ます。

以上2点についてもしっかり補強したので、ぜひ読んで行ってくださいね。

このNoteでは、私がIT以外の学生時代にAPに独学合格した経験と、大学・IT専門学校で応用情報技術者試験の対策授業を担当した経験を詰め込んで作りました。

それでは始めましょう!


※このNoteは後日有料になります。お早めにお読みください。その後はマガジンに追加されます。マガジンも値上げしますので、お早めにご購入ください。



設問1 | ハッシュ関数の「3」特性

模範解答は「ハッシュ値からパスワードの割り出しは難しい」。

正解して下さい。


ハッシュ関数を通して得られるハッシュ値の特性。

  • 入力値が少し違うだけで、全く違うハッシュ値が出力される

  • 入力値の長さに関係なく、一定の長さのハッシュ値が出力される

  • ハッシュ値から入力値の逆算推定は極めて困難である(一方向性)

以上を見て、設問文の「情報漏えい」は、6頁のサーバの会員テーブル内のパスワードのハッシュ値が、盗まれることを指します。


作文には、ハッシュ値から元のパスワードの推定は極めて困難、な旨が書かれていればOKです。

私の解答は「ハッシュ値から元の入力値を推定できない特性」21文字。設問文が「ハッシュ値の~特性」なので、一般論で構いません。推定できないと言い切っても良いでしょう。

「パスワードのハッシュ値」は文字数が重いです。また、「元の入力値」でも良いですが、模範解答のように「パスワード」でもOK。会員のパスワードの話なので。




補強 | パスワードをハッシュ値にする意味

サーバに保管されるのは、パスワードそのものではなく、パスワードのハッシュ値です。

今回の設問のように、サーバから漏えいしても逆算が極めて難しいのは理由の1つです。

もう1つ理由があります。

サーバー管理者すらパスワードが分からないようにしています。内部不正もできないようになっています。

サービスのパスワードを忘れたら、パスワードを教えてはくれず、「パスワードのリセット」や「パスワードの再設定」をしますよね。サーバーに元のパスワードは保管されてないので、教えられないからです。


他にもパスワードの伝送にも注意してください。

PCのWebブラウザにIDとPWDを入力して、サーバに送ります。そのまま送ると盗聴されればオシマイですね。よって、暗号化通信にしたり、チャレンジレスポンス方式で送ったりするんです。

チャレンジレスポンス方式は、FEレベルで既に出ています。>H21秋の解説Note

チャレンジレスポンスの図
本情報技術者試験平成21年秋問4より




設問2 | セキュリティ「3」要素

正答は、機密性

必ず正解してください。

「セキュリティの3要素」は、Iパスレベル。意味と対策は大丈夫ですね。>【Iパス】CIAの解説Note

  • 機密性(C):データやサービスにアクセスすべき人だけがアクセスできる:暗号化やアクセス管理(権限など)

  • 完全性(I):データが正しいこと:改ざん検知(デジタル署名やタイムスタンプ)

  • 可用性(A):いつでもアクセスできること(使えること):サーバの冗長化など

今回は情報漏えいが行ったので、機密性が侵害されました。

関連して「認証の3要素(知識・所有・身体的特徴)」や「2要素/段階/経路認証」も重要ですね。>【Iパス】認証要素と認証方式のNote




設問3a, b | パスワードクラック「4」とWeb入力系攻撃「5」

  • a:オ(ブルートフォース)

  • b:カ(プレースホルダ)

必ず正解してください。Iパスや基本情報技術者レベル。

aについて。「パスワードを総当たり」しているので。

なお、IDに総当たりなら、リバースブルートフォース攻撃。パスワードクラックは、他に2つが代表的。辞書攻撃とパスワードリスト攻撃。>【Iパス】4種のパスワードクラックNote


bについて。SQLインジェクション攻撃への対策は、プレースホルダ(バインド機構)を使う事。

ユーザが入力できるWebアプリに対する攻撃です。他にも、XSS, XSRF, OSインジェクション攻撃などがありますね。>Web入力系の攻撃5種のNote




設問4 | レインボーテーブル

正答は、イ(30781985)。

必ず正解してください。

会員番号21717202(表1の1行目)のパスワードのハッシュ値は、5e884~で、会員番号30781985(表1の3行目)のと同じです。よって、ハッシュ関数に入力したパスワードも同じ。


レインボーテーブル攻撃は、、ハッシュ値から平文を特定する分析です。

予め平文からハッシュ値を生成して対応表を作っておき、不正に入手したパスワードのハッシュ値と同じものを探せば、平文のパスワードを特定できます。

基本情報技術者試験に既に出ています。
>FEH28年秋問44(過去問道場様)
>FER2年問39(過去問道場様)

もしセキスペも目指しているなら、総まとめも準備しておきましたので、どーぞ。>セキスペに出た73個の攻撃手法Note





設問5 | 流行語+「5」

正答は「多層防御」。

正答して下さい。今後は必ず。

流行りの言葉で、問題文でちょいちょい出ています。


最近のAPの流行語をまとめます。

  • ゼロトラスト:従来の境界防御(FW)ではなく、情報への全アクセスを信頼せずに疑う

  • SIEM各機器のログを収集・分析し管理者に通知

  • CASB:各社員のクラウド利用の可視化

  • EDR:端末を監視し異常や不審な動きがあれば、ネットワーク切断・プロセス終了

  • DLP機密情報を自動的に特定し、送信や出力などを検知しブロック

>SIEMやCASBなど流行語の解説Note




設問6(1) | 「ペッパー」と「ソルト」

模範解答は「会員テーブルの窃取だけではペッパーを得ることができないから」

ペッパー初見でも正解はできます。

設問文に「ソルトを用いた処理との違いに着目」なので、5頁で「違い」を探します。ソルトは「会員テーブルに格納」、ペッパーは「Webサーバ内の外部からアクセスできない安全な領域に格納」。

ソルトでもペッパーでも、せっかく同じパスワードのハッシュ値を違うものになるように工夫したのに、盗まれてしまっては意味が薄れてしまいます。

ソルトは会員テーブルに格納されているので、会員テーブルが盗まれれば、パスワードのハッシュ値と一緒に入手されてしまいます。一方ペッパーは、会員テーブルとは別の、しかも安全な領域に格納されています。


では作文。

「ペッパーは外部からアクセスできない安全な領域に格納されているから」32文字。問題文8頁をそのまま流用しました。

「会員テーブルだけでなく、ペッパーの保存領域からも窃取する必要があるから」35文字。ハッシュ値とペッパーを揃える困難さを強調してみました。




設問6(2) | 指数公式はたった「1」つの定義から

正答は、70の4乗。

必ず正解してください。

パスワードのパターン数は、使える文字種数と文字数で決まりますね。例えば、2種類(A, B)・3文字なら、AAA, AAB, ABA, …, BBBで8パターン。2×2×2なので、2の3乗で計算できます。

今回パスワードに使える文字種は、70種類(6頁より)。設問で比較するのは、10文字と6文字の時なので、「70の10乗」と「70の6乗」。

「c倍」と比較するので割り算します。

$$
70^{10} / 70^{6} = 70^{4}
$$

指数の計算方法はまとめました。「Aのn乗とは、Aをn回掛け算する」だけで全ての公式を導くので是非読んでくださいね。>【FE】指数のNote




まとめ


お疲れ様でした!


高得点は取れたでしょうか?

プレッシャーでもストレスでもないんですが、合格には問1セキュリティの安定と高得点は重要なファクターです。必ず解く問題ですから。

受験者全員に解いてもらうので、かなり丁寧に作られた良問の印象です。応用情報の後はセキスペを狙う方も多いですから、真っ先に仕上がるようにしてくださいね。

個人的には、流行語を知っておいて欲しいです。

用語問題で出たら知らなきゃ失点確定ですし、知っていたら解答に困った時に使えますから。

  • ゼロトラスト:従来の境界防御(FW)ではなく、情報への全アクセスを信頼せずに疑う

  • SIEM各機器のログを収集・分析し管理者に通知

  • CASB:各社員のクラウド利用の可視化

  • EDR:端末を監視し異常や不審な動きがあれば、ネットワーク切断・プロセス終了

  • DLP機密情報を自動的に特定し、送信や出力などを検知しブロック

>SIEMやCASBなど流行語の解説Note

問1セキュリティの後は、2~3個の得意分野を作ってください。個人的には、2番手はネットワークがお薦めです。>12サーバの配置まとめNote


APには、解説以外の戦略Noteも準備しました。


\全ての無料Noteへのリンク!/


\全てのAP系Noteが読めます/


ここから先は

0字
最新問題の解説Noteは無料公開します。 本試験終了後に、マガジンに組み入れ価格調整します(期間限定割引はするかもしれません)。マガジン購入済みの場合、調整が実施されても追加の支払いは発生しません。早くからご愛読頂いている方に損はさせません。 Note単体は24時間返金に対応していますが、マガジンはシステム的に対応できないようなのでご注意ください。

【必ずリストを見てからご購入下さい】 一度不合格になった方、真剣に過去問演習に取り組む方向けのNoteです。 AP「午後」の有料Note…

Amazon Payで支払うと最大2%還元のチャンス! 9/30まで

この記事が参加している募集

学習方法・問題特集のNoteは全て無料提供を続けます▼ もしご覧になったNoteが有益だったり、私の志に共感されたりしましたら、サポート頂けますと励みになります▼ もちろんコメントでも結構です(・ω・▼)ノシ